Compliance wird infolge der europäischen und polnischen Rechtsänderungen zur Rechtspflicht. Im Anschluss an die neuen Regelungen ist für Unternehmer wichtig zu wissen, wie eine geeignete Compliance-Struktur eingerichtet werden soll.
Compliance-Management-Systeme in der Praxis
Die vom europäischen und polnischen Gesetzgeber verabschiedeten Regelwerke sowie bereits angekündigte Gesetzesentwürfe schaffen neue Pflichten für polnische Gesellschaften und ihre Führungskräfte im Bereich Compliance (darüber berichten wir hier). Durch diese Regelungen sind hauptsächlich KMU betroffen. Eine angemessene Compliance-Struktur sowie ein Compliance-Management-System (CMS) dienen nicht nur der Einhaltung von gesetzlichen Pflichten und der Minimierung von Haftungsrisiken. Sie stellen auch einen wesentlichen Vorteil u.a. im Rahmen einer Due-Diligence-Prüfung der Geschäftspartner bei Verschmelzungen oder Lieferketten dar.
Demnach stellt sich die Frage, wie Compliance im Unternehmen umgesetzt werden kann. Darüber berichten wir in dieser Blogserie.
Erster Schritt
An erster Stelle ist zu überprüfen, ob ausreichende Compliance-Strukturen bereits vorhanden sind bzw. welche Strukturen geschaffen werden müssen, wie die relevanten Handlungsfelder und geltenden Vorschriften zu identifizieren sind, welche interne Regelwerke und Schutzmechanismen zu formulieren sind und – last but not least – auf welche Weise die Funktionsfähigkeit der Compliance-Mechanismen überprüft werden soll.
ISO-Normen
Die vorgenannten Fragen unterliegen der Normung durch International Organization for Standarization (ISO). Eine die Compliance-Management-Systeme betreffende ISO-Norm ist ISO 19600, die organisatorische Vorgaben im Bereich der Gestaltung, Umsetzung und Überprüfung der Effektivität von CMS formuliert.
Wer sich erstmals mit dem Thema befasst, steht im mittelständischen Unternehmen vor einer großen Herausforderung. ISO 19600 beschreibt die Gestaltung und Umsetzung von CMS mit Berücksichtigung der Flexibilität und Angemessenheit, so dass die Compliance-Maßnahmen auch in KMU entsprechend angepasst werden können. Die Norm weist z.B. darauf hin, wie ein CMS umzusetzen ist, ohne zusätzliche Kosten zu verursachen, indem es in die bereits existierenden Strukturen integriert werden kann.
ISO 19600 basiert auf drei Grundlagen, die gesamt bei der Formulierung der Norm verwendet wurden: Risk Management System, High Level Structure (die Norm entstand auf der Basis von einer übergeordneten Struktur für alle Managementsystem-Standards), PDCA-Modell (Qualitätsentwicklung – Plan – Do – Check – Act). ISO 19600 formuliert Vorgaben hinsichtlich folgender Bestandteilen eines CMS: Umfang der Gestaltung und Umsetzung des CMS, organisatorische Maßnahmen, Compliance-Ressourcen, Dokumentation, Informationsgewinnung.
Diese Norm hat einen Empfehlungscharakter und unterliegt keiner Zertifizierung. Sie ist jedoch wegen innovativer Vorgehensweise weltweit anerkannt und durch polnische Unternehmen immer öfter verwendet.
Compliance-Zertifizierung
Als eine weitere ISO-Norm im Bereich Compliance ist ISO 37001 zu erwähnen, die als eine spezielle Norm für Korruptionsbekämpfung gilt. Diese Norm basiert auf Grundlagen und Prinzipien der ISO 19600 und erweitert den Maßnahmenkatalog um ausgewählte Fragen der Wirtschaftskriminalität.
ISO 37001 kann bereits implementierte Managementsysteme im Unternehmen um Maßnahmen gegen Korruption ergänzen oder als ein zusätzliches Antikorruptions-Management-System unabhängig von bereits bestehenden Managementsystemen umgesetzt werden.
Im Unterschied zur ISO 19600 ist ISO 37001 zertifizierbar. Eine erfolgreiche Zertifizierung bedeutet für Unternehmer Wettbewerbsvorteile bei öffentlichen Ausschreibungen, Stärkung einer Unternehmenskultur und Transparenz im Unternehmen, Nachweis gegenüber Strafverfolgungsbehörden und, was für den Fortbestand des Unternehmens auf dem Markt von großer Bedeutung ist, Stärkung der Wettbewerbsfähigkeit bei Kunden, Geschäftspartnern und der Öffentlichkeit.
In unseren nächsten Beitragen werden wir weitere praxisrelevante Aspekte der Compliance-Umsetzung darstellen, insbesondere hinsichtlich der Ausgestaltung einer Compliance-Organisation.
